提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

【IPSEC】隧道内NAT不生效:LAN网段和虚拟IP地址池掩码不匹配

|

问题描述

客户的两个分支网段有冲突,目前分支1连接上总部,分支2连接不上报错和已接入的网段冲突,需要配置隧道内NAT解决该问题。在配置好隧道内NAT之后,发现VPN还是连接不上,配置的隧道内NAT未生效。
网络环境:分支1内网是192.168.1.0/25,分支2内网也是192.168.1.0/25。分支需要将192.168.1.0转换成172.16.10.0网段。(本案例为内部实验环境)

告警信息

处理过程

1、检查隧道内NAT的配置,在VPN信息设置】-【用户管理】中找到分支2的用户名点击【高级】,如下图:

2、VPN信息设置-【用户管理】-【编辑】-【高级】-【隧道内NAT设置中检查配置发现原子网网段配置的是192.168.1.0/24,而实际上设备的LAN口地址是192.168.1.0/25,如下图:

3、虚拟IP地址池和LAN口所在网段掩码不匹配,需要修改虚拟IP地址池掩码,修改保存会导致VPN服务重启造成业务中断,需要和客户沟通好操作时间。在【VPN信息设置】-【虚拟IP池】掩码修改为25位,如下图:

4、VPN信息设置-【用户管理】-【编辑】-【高级】-【隧道内NAT设置重新配置隧道内NAT配置,掩码配置和LAN口的掩码,如下图:

5、修改隧道内NAT配置之后,VPN连接正常,如下图:

根因

总部设备配置隧道内NAT时虚拟IP地址池和实际的分支LAN口网段不一致,导致隧道内NAT不生效。

解决方案

将虚拟IP地址池的掩码改成和分支设备的LAN口网段一致,然后重新配置隧道内NAT即可。

建议与总结

隧道内NAT配置的时候,请务必注意虚拟IP地址池和分支设备的LAN口网段掩码是否一致,不一致的情况下,会造成隧道内无法配置或者是不生效。

我要分享
文档编号: 50655
作者: sangfor_2217
更新时间: 2018-07-24 21:24
适用版本: